Investigadores de ciberseguridad han atribuido la explotación de una vulnerabilidad recientemente parcheada en Broadcom VMware vCenter a un actor de amenaza persistente avanzada (APT) sospechoso de estar vinculado a China. Este grupo de atacantes ha sido detectado utilizando la falla para desplegar un ransomware derivado de Babuk en sistemas comprometidos.

Los ataques se centran en la explotación de CVE-2026-59310, una vulnerabilidad de recorrido de directorios (directory traversal) con una puntuación CVSS de 9.8, que podría permitir la ejecución remota de código arbitrario en VMware vCenter Server, una plataforma central de gestión para entornos virtuales. Adicionalmente, se ha observado la explotación de CVE-2026-59309, una falla de omisión de autenticación (authentication bypass) que permite la creación de cuentas administrativas no autorizadas. La campaña, que inició solo cinco días después de la divulgación pública de la falla, ha comprometido 361 direcciones IP únicas en 47 países, afectando principalmente a organizaciones en Alemania, Estados Unidos, Turquía, Irán y Francia. La evidencia apunta a un actor chino, basado en el uso de herramientas en chino, documentos de investigación y patrones de actividad.

La cadena de ataque es sofisticada. Una vez explotada la vulnerabilidad, el actor utiliza el demonio cron (un servicio de sistemas Linux/Unix que ejecuta tareas programadas, conocido como crond) para ejecutar comandos maliciosos, descargando un backdoor (linuxFile) que ofrece ejecución remota de comandos a través de un canal WebSocket. Este malware establece persistencia y se comunica con un servidor de comando y control (C2) usando criptografía propia para recibir instrucciones. También se ha desplegado un binario de SSH inverso (reverse_ssh), web shells JSP (vmware-perf-update.jsp) y scripts para robar credenciales del servicio de directorio de VMware (vmdir) y crear cuentas de administrador tanto en vCenter como en los hosts ESXi (los servidores físicos donde se ejecutan las máquinas virtuales). Finalmente, la operación culmina con el despliegue de un ransomware derivado de Babuk, que cifra archivos con la extensión ‘.babyk’ en los hosts ESXi, en un aparente intento de ofuscar la atribución o como una cortina de humo.

Broadcom lanzó un parche para CVE-2026-59310 el 29 de julio de 2026, por lo que la actualización inmediata de los servidores VMware vCenter es crítica. Las organizaciones deben asegurarse de que sus sistemas estén completamente parcheados para prevenir la explotación. Además, es fundamental implementar monitoreo constante para detectar actividades anómalas como trabajos cron sospechosos, creación de cuentas de usuario inusuales, presencia de web shells, claves SSH no autorizadas y tráfico de red atípico originado desde sus vCenter. La segmentación de red y la implementación de autenticación multifactor (MFA) son también medidas preventivas esenciales.

Qué significa para tu empresa: Este ataque subraya la importancia de una estrategia de ciberseguridad proactiva y robusta. La explotación de vulnerabilidades críticas, seguida de la infiltración y el despliegue de ransomware, exige una capacidad de detección y respuesta rápida. Para protegerse contra amenazas tan complejas y persistentes, es indispensable contar con un SOC con monitoreo 24/7 que pueda identificar patrones de ataque, actividades sospechosas en tiempo real y anomalías en la infraestructura crítica, como los servidores vCenter, y así mitigar los riesgos antes de que escalen a un incidente mayor. Este servicio es fundamental para la supervisión continua y la protección de su entorno digital.

Fuente original: The Hacker News — ver artículo →

#ransomware#cve#exploits#malware#backdoor